企業外泄個人資料須通報 被抨新例太寬鬆不足保障
【明報專訊】根據《加拿大憲報》(Canada Gazette)上刊發的通告,聯邦資料外泄規例將於11月1日生效,它強制規定必須呈報有「真正嚴重損害危險」的安全漏洞,但也在處理方式上給企業彈性。前安省私隱專員認為規例太寬鬆,未能保障消費者。
新規例屬於更新《個人信息保護及電子文件法》(Personal Information Protection and Electronic Documents)的一部分。規例列明,機構確定資料外泄是否涉及個人資料,然後「盡快」通知聯邦私隱專員和受影響的個別人士,並讓機構彈性使用跟相關人士的溝通方式,只要方式恰當,例如電話、電郵或廣告。
此舉顯示政府希望捍衛消費者權益之餘,不會讓私人企業承受過多開支或複雜難懂規則。《個人信息保護及電子文件法》於2015年通過成為法例。
以往有公司遭黑客入侵後,會按本身的時間線向外界公布,雖然按照聯邦規例,它們要知會私隱專員公署,部分省份有其他規矩。外界對新規例有不同的反應。安省前私隱專員、懷雅遜大學高級研究人員卡沃基安(Ann Cavoukian)認為,新規例的字眼太寬鬆,不足以保障消費者。
Sotos律師行律師勒克萊爾(Jean-Marc Leclerc)表示﹕「一般意義上,這是件好事,它終於在加拿大成為法例,規定資料外泄須作通知」,雖然它讓出現問題的機構有太多「迴旋餘地」。他說,公布資料外泄除會損害機構聲譽,亦會招惹集體訴訟,而集體訴訟費用一般遠較違反通知規例每宗被罰10萬元更為昂貴。
不過,Miller Thomson律師艾哈邁德(Imran Ahmad)則認為,10萬元的罰款可起「阻嚇作用」。